Non-conformiteiten zijn onvermijdelijk in elk ISO 27001-traject. Of je nu voor het eerst een externe audit ondergaat of al jaren gecertificeerd bent, een auditor zal altijd afwijkingen signaleren. Dat is geen mislukking, maar juist het doel van het systeem: zwakke plekken zichtbaar maken zodat je ze kunt aanpakken. Wat telt, is hoe jouw organisatie reageert.
In deze handleiding doorloop je stap voor stap het volledige proces van het herkennen van een non-conformiteit bij ISO 27001 tot het structureel voorkomen van herhaling. Elke stap bevat concrete acties en controlepunten zodat je weet wanneer je klaar bent om verder te gaan.
Herken en classificeer een non-conformiteit correct
Een non-conformiteit bij ISO 27001 ontstaat wanneer een vereiste van de norm, of een interne eis die je zelf hebt vastgesteld, niet wordt nageleefd. Voordat je actie onderneemt, is het essentieel om te begrijpen wat voor soort afwijking je voor je hebt. Niet elke bevinding weegt even zwaar, en een verkeerde classificatie leidt tot een onevenredige of onvoldoende reactie.
Binnen het ISMS-kader onderscheiden auditors doorgaans twee soorten non-conformiteiten:
- Majeure non-conformiteit: een systeemfout of volledig ontbrekende beheersing die een directe bedreiging vormt voor de werking van het ISMS. Denk aan het ontbreken van een risicobeoordelingsproces of het volledig negeren van een verplichte norm-eis.
- Mineure non-conformiteit: een geïsoleerde afwijking of onvolledigheid die het systeem niet fundamenteel ondermijnt, maar wel aandacht vereist. Denk aan een gedateerde procedure of een ontbrekende handtekening in een registratie.
Leg de bevinding direct vast in je ISMS-documentatie met een beschrijving van de afwijking, de norm-eis waaraan niet wordt voldaan, en de classificatie. Controleer daarna: is de bevinding eenduidig omschreven en gekoppeld aan een specifieke norm-eis? Als dat het geval is, kun je verder met de analyse.
Analyseer de grondoorzaak van de afwijking
De meest gemaakte fout bij het oplossen van een non-conformiteit is het aanpakken van het symptoom in plaats van de oorzaak. Een ontbrekend logboek bijwerken lost niets op als de onderliggende reden is dat medewerkers niet weten dat ze iets moeten registreren. Grondoorzaakanalyse voorkomt dat dezelfde afwijking terugkeert bij de volgende interne audit.
Gebruik een gestructureerde methode om de werkelijke oorzaak te achterhalen:
- Beschrijf de non-conformiteit feitelijk en concreet, zonder aannames.
- Pas de “5x waarom”-methode toe: vraag vijf keer achter elkaar waarom de afwijking is ontstaan totdat je de bron bereikt.
- Betrek de proceseigenaar bij de analyse; hij of zij kent de dagelijkse werkelijkheid.
- Controleer of de oorzaak te herleiden is tot een ontbrekende procedure, een tekort aan kennis, een gebrek aan middelen of een falend beheerproces.
Documenteer de grondoorzaak expliciet in je correctieve-actieregistratie. Als de oorzaak onduidelijk blijft, is de kans groot dat je corrigerende maatregel het probleem niet oplost. Ga niet verder voordat de oorzaak helder en gedragen is door de betrokkenen.
Klaar voor de volgende stap?
Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.
Stel een corrigerende maatregel op en documenteer deze
Met de grondoorzaak in beeld stel je een corrigerende maatregel voor ISO 27001 op die direct ingrijpt op die oorzaak. Een corrigerende maatregel is fundamenteel anders dan een correctie: een correctie herstelt de situatie achteraf, een corrigerende maatregel voorkomt herhaling. Beide kunnen nodig zijn, maar verwar ze niet.
Een goede corrigerende maatregel voldoet aan de volgende criteria:
- De maatregel is gericht op de vastgestelde grondoorzaak, niet op het symptoom.
- Er is een verantwoordelijke eigenaar aangewezen die de uitvoering bewaakt.
- Er is een realistische, concrete deadline bepaald.
- De verwachte uitkomst is meetbaar of verifieerbaar omschreven.
Leg alles vast in je ISMS, bij voorkeur in een ISO 27001-conforme registratieformulier voor corrigerende maatregelen. Zorg dat de documentatie de volgende elementen bevat: de beschrijving van de non-conformiteit, de grondoorzaak, de geplande maatregel, de verantwoordelijke en de deadline. Dit is ook wat een auditor bij de volgende audit wil zien.
Implementeer de maatregel en bewaak de voortgang
Plannen zonder uitvoering levert niets op. De implementatiefase is waar veel organisaties struikelen: de maatregel is goed bedacht maar raakt verstrikt in dagelijkse drukte. Geef de corrigerende maatregel een vaste plek in de planning van de verantwoordelijke en koppel voortgang aan een periodiek overleg.
- Start de uitvoering direct na goedkeuring van de maatregel door de proceseigenaar of het management.
- Stel tussentijdse mijlpalen in als de maatregel meerdere weken in beslag neemt.
- Leg elke stap van de uitvoering beknopt vast: wat is gedaan, door wie en wanneer.
- Escaleer direct als de deadline in gevaar komt, zodat bijsturing mogelijk is.
Bewaak de voortgang actief, niet alleen op de einddatum. Een wekelijkse check-in van vijf minuten is voldoende om te signaleren of de uitvoering op schema ligt. Controleer aan het einde van de implementatieperiode of alle geplande acties daadwerkelijk zijn uitgevoerd en gedocumenteerd. Pas dan ga je over naar verificatie.
Verifieer de effectiviteit van de corrigerende maatregel
Implementatie betekent niet automatisch dat het probleem is opgelost. Verificatie is de stap waarbij je objectief vaststelt of de corrigerende maatregel het beoogde effect heeft gehad. Dit is een van de meest kritische onderdelen van het non-conformiteitenproces binnen een ISMS, en ook het onderdeel waarop auditors tijdens een vervolgaudit het scherpst letten.
Voer de verificatie uit als een mini-audit:
- Controleer of de maatregel is uitgevoerd zoals gepland, op basis van de vastgelegde documentatie.
- Toets of de grondoorzaak daadwerkelijk is weggenomen, niet alleen de zichtbare afwijking.
- Verzamel bewijs: registraties, gewijzigde procedures, trainingsbewijzen of andere aantoonbare output.
- Laat de verificatie uitvoeren door iemand die niet direct betrokken was bij de implementatie, voor objectiviteit.
Als de verificatie aantoont dat de maatregel effectief is, sluit je de non-conformiteit formeel af in je ISMS-registratie en leg je de verificatiedatum en het bewijs vast. Is de maatregel niet effectief? Dan start je een nieuwe cyclus van analyse en maatregelvorming. Sluit een non-conformiteit nooit af zonder aantoonbaar bewijs van effectiviteit.
Voorkom herhaling met structurele procesverbeteringen
Een afgehandelde non-conformiteit is een waardevolle bron van informatie. Organisaties die hun ISMS echt laten werken, gebruiken elke afwijking als input voor structurele verbetering. Dit sluit direct aan op het continue verbeterprincipe dat centraal staat in ISO 27001 en maakt je systeem over tijd weerbaarder.
Analyseer periodiek de patronen in je non-conformiteiten:
- Keren bepaalde afwijkingen terug in hetzelfde proces of dezelfde afdeling? Dan is er mogelijk een structureel probleem in de procesinrichting.
- Zijn meerdere non-conformiteiten te herleiden tot dezelfde grondoorzaak? Dan is een bredere maatregel efficiënter dan individuele correcties.
- Worden medewerkers voldoende getraind en bewust gehouden van hun verantwoordelijkheden binnen het ISMS? Overweeg aanvullende bewustzijnstrainingen.
- Sluit je interne auditplanning aan op de risicogebieden die de meeste afwijkingen genereren?
Bespreek terugkerende patronen in de managementbeoordeling en vertaal bevindingen naar verbeteringen in beleid, procedures of beheermaatregelen. Zo groeit je ISMS niet alleen op papier, maar ook in de dagelijkse praktijk. Dat is precies wat de norm beoogt en wat een externe auditor wil zien bij een heraudit.
Hoe wij helpen bij non-conformiteiten en ISO 27001-audits
Non-conformiteiten correct afhandelen vraagt om structuur, discipline en kennis van de norm. Kwinzo begeleidt organisaties in zorg, ICT en onderwijs door het volledige ISO 27001-traject, inclusief de afhandeling van non-conformiteiten. Onze aanpak is concreet en gericht op wat echt werkt in de praktijk:
- Wij voeren interne audits uit die fungeren als generale repetitie voor de externe certificeringsaudit, zodat non-conformiteiten tijdig worden gesignaleerd.
- Wij begeleiden de grondoorzaakanalyse en het opstellen van corrigerende maatregelen, zodat afwijkingen structureel worden opgelost.
- Via onze eigen ISMS-tool leg je non-conformiteiten, maatregelen en verificaties eenduidig vast, zonder administratieve rompslomp.
- Onze maandelijkse workshops voor Security Officers bieden praktische verdieping op specifieke onderdelen van de norm, inclusief het non-conformiteitenproces.
- Wij stemmen de norm af op jouw bedrijfsvoering, niet andersom, zodat verbeteringen ook daadwerkelijk worden gedragen door de organisatie.
Wil je weten hoe wij jouw organisatie kunnen ondersteunen bij het oplossen van non-conformiteiten of de voorbereiding op een ISO 27001-audit? Neem contact op voor een vrijblijvend adviesgesprek.
Klaar voor de volgende stap?
Tijdens de Quickscan brengt een consultant in één uur je huidige beleid en maatregelen in kaart en krijg je direct praktisch advies. Liever eerst sparren? Plan een vrijblijvend adviesgesprek.